Licensed to be used in conjunction with basebox, only.
// sicherheit
DSGVO
Gilt für
Produkt: Demo · Cloud · Server · Zielgruppe: Sicherheits- / Compliance-Prüfer · Datenschutzbeauftragte
Rollen (Verantwortlicher/Auftragsverarbeiter) je Deployment-Modell, Verfügbarkeit eines Auftragsverarbeitungsvertrags (AVV), Datenstandort, Betroffenenrechte und wie basebox sie unterstützt. Keine Rechtsberatung – die Bewertung Ihrer Verarbeitung liegt bei Ihnen als Verantwortlichem.
Rollen je Deployment-Modell
| Verantwortlicher | Rolle von basebox | AVV | |
|---|---|---|---|
| basebox Cloud | Ihre Organisation | Auftragsverarbeiter – basebox betreibt die Infrastruktur, auf der Ihre Daten liegen, und hat technischen Zugriff | Ja, Voraussetzung für den Produktivbetrieb (Go-live-Checkliste) |
| basebox Server, selbst betrieben | Ihre Organisation | Keine – basebox hat keinen Zugriff, keine Telemetrie; es findet keine Verarbeitung durch basebox statt | Nicht erforderlich |
| basebox Server, Betrieb durch basebox | Ihre Organisation | Vertraglich zu regeln – der Wartungszugang ermöglicht technisch Zugriff auf personenbezogene Daten | In der Regel ja, als Teil des Betriebsvertrags |
| basebox Server, gehostet bei basebox | Ihre Organisation | Housing allein ist keine Verarbeitung; physischer Zugang ist vertraglich zu regeln | Housing-Vertrag; AVV nur bei Betriebsauftrag |
| Demo | Nutzer bzw. Organisation | Auftragsverarbeiter, mit Hetzner und Google als Unterauftragsverarbeitern | AVV liegt vor; echte personenbezogene Daten gehören trotzdem nicht in die Demo |
Anwendungsadministration und Daten liegen in jedem Modell bei Ihnen (Geteilte Verantwortung).
Datenstandort
- Cloud: Plattform und Sprachmodell laufen auf einem eigenen basebox-Server im Rechenzentrum von Noris in München; kein Dritter verarbeitet Daten. basebox GmbH hat ihren Sitz in Deutschland (Infrastruktur).
- Demo: Plattform bei Hetzner, Sprachmodell Claude über Google Vertex AI; beide sind Unterauftragsverarbeiter von basebox mit eigenem AVV.
- Server: Ihr Rechenzentrum oder das basebox-Rechenzentrum – der Server ist dediziert, die Daten liegen dort und nur dort.
- Externe Dienste: Websuche-Anfragen gehen an den konfigurierten Anbieter – Staan (Standard) verarbeitet in EU-Rechenzentren mit verfügbarem AVV; DuckDuckGo ist ein US-Unternehmen. Konnektoren erreichen Ihre eigenen Systeme. Beides ist standardmäßig aus und Ihre Entscheidung (Externe Dienste).
- Cloud und Server: keine Drittlandübermittlung durch die Architektur; sie entsteht nur, wenn Sie einen externen Dienst außerhalb der EU aktivieren.
- Demo: Google ist ein US-Unternehmen. Ob mit der Nutzung von Vertex AI eine Drittlandübermittlung verbunden ist, hängt von Region und Vertrag ab. In die Demo gehören ohnehin keine echten Daten.
Welche Daten verarbeitet werden
| Kategorie | Beispiele | Wo |
|---|---|---|
| Stammdaten der Nutzer | Name, E-Mail, Rolle, Gruppen | Anwendungs- und Identitätsdatenbank |
| Nutzungsdaten | Anmeldungen, Aktionen, Client-Adressen, Werkzeugaufrufe | Audit-Log |
| Inhaltsdaten | Uploads, Wissensbasis-Dokumente, Embeddings – je nachdem, was Nutzer eingeben, potenziell besondere Kategorien (Art. 9) | Datenbanken, Medien-Volume |
| Chatverlauf | Unterhaltungen der Nutzer | Lokal im Browser des Nutzers, nicht auf dem Server |
| Gesprächsinhalte im Audit-Log | Nur bei entsprechender Detailtiefe, mit Hinweis im Chat | Audit-Log |
| Zugangsdaten | Konnektor-Zugangsdaten je Nutzer (nur schreibend), Passwort-Hashes lokaler Konten | Anwendungs- und Identitätsdatenbank |
Vollständig: Speicherung. Ob besondere Kategorien verarbeitet werden, hängt von Ihrer Nutzung ab – bei Patientendaten ist eine Datenschutz-Folgenabschätzung in der Regel angezeigt.
Betroffenenrechte
| Recht | Wie basebox unterstützt | Was bei Ihnen liegt |
|---|---|---|
| Auskunft (Art. 15) | Benutzerverwaltung zeigt Stammdaten; Audit-Export liefert Nutzungsdaten je Nutzer; Nutzer sehen ihre Chats selbst | Zusammenstellung und Antwort |
| Berichtigung (Art. 16) | Stammdaten in der Benutzerverwaltung bzw. im Verzeichnis (LDAP/SSO) | Durchführung |
| Löschung (Art. 17) | Konto löschen, Dokumente entfernen; Chats liegen im Browser des Nutzers. Audit-Einträge werden derzeit nicht automatisch gelöscht | Prozess nach Löschung; Backup-Rotation einrechnen |
| Einschränkung (Art. 18) | Konto deaktivieren | Entscheidung |
| Datenübertragbarkeit (Art. 20) | Chat-Export durch den Nutzer (Chats sichern); Audit-Export CSV | Format und Übergabe |
| Widerspruch (Art. 21) | – | Bewertung |
Technische und organisatorische Maßnahmen
Die TOMs, die Sie in Ihrem Verzeichnis oder AVV-Anhang beschreiben können, mit Verweis:
- Zugriffskontrolle: Rollen Administrator/Nutzer, Gruppen, OIDC/LDAP, API-Schlüssel (Rollen & Berechtigungen)
- Mandantentrennung: Cloud isolierte Umgebung je Organisation (Isolierung); Server dedizierte Hardware
- Transportverschlüsselung: TLS auf allen Pfaden; Speicherverschlüsselung auf Speicherebene (Verschlüsselung)
- Protokollierung: Audit-Log mit konfigurierbarer Aufbewahrung und Detailtiefe; Hinweis im Chat (Audit & Logging)
- Datenminimierung: Websuche ohne Nutzeridentität, Audit ohne Anfragetext, Prompt-Logging standardmäßig aus
- Löschbarkeit: durch Nutzer und Administratoren (Löschung)
- Verfügbarkeit: Backups (Backup · Backup & Wiederherstellung)
- Auftragskontrolle: Wartungszugang zeitlich begrenzt, freigegeben, protokolliert (Fernwartung)
- Sichere Entwicklung: Sicherheitstests vor Release, Vier-Augen-Prinzip (Infrastruktur-Richtlinie)
Offen benannt: keine Verschlüsselung im Ruhezustand durch die Anwendung; Image-Signaturen in Vorbereitung.
Vorfälle
Bei sicherheitsrelevanten Vorfällen informiert basebox betroffene Kunden unverzüglich (Compliance-Dokument); die Meldung an Aufsichtsbehörden und Betroffene nach Art. 33/34 liegt beim Verantwortlichen. Meldungen an basebox: datenschutz@basebox.ai.
Für die Prüfung
- Deployment-Modell und damit die Rolle von basebox eindeutig bestimmen.
- Cloud: AVV vor Go-live; Subunternehmer und RZ-Standort aus dem AVV übernehmen.
- Richtlinien dokumentieren: Audit-Detailtiefe, Aufbewahrung, Websuche, Konnektoren (Richtlinien).
- Nutzungsregel für Nutzer festlegen (welche Daten dürfen in basebox, welche nicht in Websuchen).
- DSFA prüfen, wenn besondere Kategorien verarbeitet werden.
Nächster Schritt: ISO 27001